🛡 セキュリティウォッチ

2026-09-22 生成

本日のハイライト

🌍 世界のセキュリティ動向

主要インシデント・脆弱性

Jade Sleet、Terraform ロックファイル経由でインドの IT サービス事業者を侵害
The Hacker News / SentinelOne Labs(2026-09-21) | 元記事

北朝鮮系 Jade Sleet(TraderTraitor/UNC4899)が、求人面接を装った GitHub リポジトリで細工した .terraform.lock.hcl を配布し、terraform init の実行時に攻撃者管理のモジュールを取得させた。被害端末では 3 月 18 日に macOS バックドアが設置され、3 月 29 日に Cursor がワークスペースを開いた数秒後に起動している。4 月 20 日にはシンボルとデバッグ情報を削った新版に差し替えられた。

TASK#STOMP — 業務文書・Wi-Fi パスワード・クリップボードを盗む PowerShell バックドア
The Hacker News / Securonix(2026-09-21) | 元記事

VBScript を起点に、OS 標準サービスに似せた名前のスケジュールタスク 4 件(Local Credential Manager、Network Audio Service、Windows Display Manager、Device Credential Handler)とスタートアップフォルダで二重に永続化する。2 つの PowerShell モジュールが相互に相手の生存を監視し、片方が止められても再起動しあう。タイムスタンプ改ざんと痕跡消去まで備える。

Claude Opus 5 を使った研究者が OpenAI 社員アカウントを乗っ取り、内部リポジトリに到達
The Hacker News(2026-09-19) | 元記事

セキュリティ企業 Hacktron の研究者 3 名が、OpenAI の公開ヘルプフォーラム(Discourse)の不具合とログインシステムの弱点を連鎖させ、社員の ChatGPT・Codex アカウントを乗っ取った。最初の調査開始から内部アクセスまで 72 時間未満。報告から約 14 時間で修正され、9 月 1 日に 6,500 ドルの報奨金が支払われた。実攻撃ではなくセキュリティ研究である。

CISA KEV 新規追加・重要CVE

前回実行(9/21)以降、CISA KEV への新規追加はない。収載総数は 1,720 件のまま。最新の追加は 9 月 18 日の Linux カーネル 3 件(CVE-2025-39682、CVE-2026-53266、CVE-2025-39964)で、9/21 の記録で既報。
なお CISA 公式の KEV JSON とカタログページはいずれも空応答だったため、二次ソースの cvefeed.io ミラー で代替確認した。

KEVCVE-2026-81963 Microsoft Windows Update Stack
追加日: 2026-09-08対応期限: 2026-09-22(本日)CVSS: 7.8

Windows Update Stack のリンク追従(link following)の脆弱性。ローカルの攻撃者が SYSTEM まで権限昇格できる。9 月の Patch Tuesday で修正済み。

KEVCVE-2026-85880 Microsoft Windows ALPC
追加日: 2026-09-08対応期限: 2026-09-22(本日)CVSS: 7.8

Windows Advanced Local Procedure Call のヒープベースバッファオーバーフロー。ローカルでの権限昇格が可能。9 月の Patch Tuesday で修正済み。

KEVCVE-2026-87491 Google Chromium V8
追加日: 2026-09-09対応期限: 2026-09-23(明日)CVSS: 8.8

V8 の境界外書き込み。細工した HTML ページでサンドボックス内の任意コード実行に至る。Chrome だけでなく Edge・Opera など Chromium 系ブラウザ全般が対象。

KEVCVE-2026-42016 / CVE-2026-42018 JFrog Artifactory
追加日: 2026-09-11対応期限: 2026-09-25CVSS: 8.8 / 7.5

前者はトークンのスコープを検証せず署名・発行者のみを見るための権限昇格。後者は匿名アクセス無効時でも未認証の呼び出し元に内部匿名ユーザートークンを返す認証不備。ビルド基盤の中核であるため、影響範囲の確認を優先したい。

マルウェア・ランサムウェア動向

ChainScript RAT — Polygon のスマートコントラクトで C2 を切り替える
The Hacker News / Blackpoint APG(2026-09-21) | 元記事

ClickFix 型の誘導で配布される未報告の RAT。Spotify、Zoom Workplace、Microsoft Teams を装い、ComponentTask33 や UpdateDigital など複数のビルド名で現れる。EtherHiding 型の手法で Polygon のスマートコントラクトを読み、有効な WebSocket インフラの所在を得る。CMD/PowerShell の対話実行、暗号資産ウォレットの列挙、リモート JavaScript 実行まで備える。

macOS バックドア FLATROOF と ROOFDECK
SentinelOne Labs(2026-09-21) | 元記事

いずれも Rust 製で ARM 版 macOS が対象。FLATROOF は Telegram を C2 に使い、Chrome・Brave・Firefox・Safari のブラウザデータ、ターミナル履歴、login.keychain-db を盗む。ROOFDECK は分散型プロトコル Nostr を C2 に使い、コマンドは運用者の秘密鍵で署名され、埋め込まれた公開鍵で検証してから実行される。

ShinyHunters が Clop のリークサイトを改ざん、秘密鍵の窃取を主張
BleepingComputer(2026-09-19) | 元記事

ShinyHunters が Clop のデータリークサイトを改ざんし、ソースコード、ログ、Tor オニオンサービスの秘密鍵を盗んだと主張している。主張は未検証だが、秘密鍵が本物なら同じオニオンアドレスを自前サーバで運用できる。2025 年 10 月の Oracle E-Business Suite キャンペーン(CVE-2025-61882)をめぐる両者の対立が背景にある。

パッチ・アップデート

PATCHWindows:CVE-2026-81963 / CVE-2026-85880 の期限は本日
Microsoft MSRC(2026-09-08 公開) | MSRC

9 月の Patch Tuesday に含まれる。KEV の対応期限は本日 9/22。未適用の端末が残っていないか、資産管理台帳と照合しておきたい。

PATCHChromium 系ブラウザ:CVE-2026-87491 の期限は明日
Chrome Releases(2026-09 安定版) | Chrome Releases

Chrome・Edge・Opera など Chromium を使うブラウザすべてが対象。自動更新が効いていても、長期間再起動していない端末では適用が完了していない。

PATCHCheck Point 管理サーバ:root 権限での任意コード実行
BleepingComputer(2026-09-18) | 元記事

管理システム上で root として任意コードを実行できる致命的な脆弱性。修正版が公開済み。悪用の報告は現時点でない。

PATCHSolarWinds Access Rights Manager:ハードコードされた静的鍵
The Hacker News(2026-09-19) | 元記事

CVE-2026-28326(CVSS 8.8)。ARM 2026.2 以前の全バージョンが対象で、未認証のリモートコード実行につながる。ARM 2026.2.1 で修正。悪用の報告はない。

推奨対策

1. 本日・明日が期限の KEV 3 件を先に片付ける。CVE-2026-81963、CVE-2026-85880(ともに本日)、CVE-2026-87491(明日)。すべて配布済みのパッチで解消するため、残っているとすれば適用漏れである。資産台帳と適用状況を突き合わせ、未適用端末を名指しで洗い出す。

2. スケジュールタスクを「名前」で判断しない。TASK#STOMP は OS 標準サービスに似せた 4 つの名前を使った。タスク一覧の目視では見分けられない。作成日時、作成元プロセス、実行内容(wscript.exe や powershell.exe を起動しているか)で検知する。Sysmon の Event ID 1 とタスク登録イベント(4698)の組み合わせが実用的である。

3. 開発端末を「一般の業務端末」として扱わない。Jade Sleet の事例では、DevOps エンジニアの MacBook 1 台からクラウド・パイプライン・ソースコードへの経路が開いた。IaC の依存ロックファイルをコードレビューの対象に含め、モジュールの取得先ドメインを明示的に許可リスト化する。CI 環境と開発者端末で、terraform init が外部へ出る先を監視できるようにする。

4. ブロックチェーンを C2 に使うマルウェアを前提に、遮断の設計を見直す。ChainScript の C2 探索は Polygon のスマートコントラクト読み取りである。ドメインや IP のブロックでは止まらない。業務端末からパブリックブロックチェーン RPC エンドポイントへの通信が必要かを棚卸しし、不要なら遮断する。

🏛 官公庁ウォッチ

新着情報サマリー

本日、官公庁ソースに新着はなかった。ただし NCO のみ確認を完了できていない(下記)。

NCO(国家サイバー統括室):取得失敗。タスク定義では Chrome ブラウザでの直接取得を指定しているが、自動実行のため cyber.go.jp へのアクセス許可が下りなかった。WebFetch での代替も試みたが、新着一覧 は新着欄が JavaScript で描画されるため中身が取れない。新着の有無は未確認である。

IPA:新着なし。新着情報 の最新は 9/18 で、セキュリティ分野 2 件(情報セキュリティサービス基準適合サービスリストの追加、ものづくりワールド【大阪】出展案内)はいずれも既報。

JPCERT/CC・JVN:新着なし。注意喚起の最新は 9/15 の Cisco Secure Email Gateway の SQL インジェクション(CVE-2026-76461)。Weekly Report は 9/16 号が最新のまま。JVN の最終更新も 9/18 で、ISC BIND の複数脆弱性などいずれも既報。

経済産業省:サイバーセキュリティ関連の新着なし。プレスリリース の最新は 9/18 の 2 件でいずれもエネルギー分野。なお サイバーセキュリティ政策ページ は空応答で、更新有無を確認できていない。

警察庁:新着なし。サイバー警察局 の最上段は 9/18 のサイバー警察局便り R8 Vol.18 と、同日の WaterPlum パブリック・アトリビューション。どちらも既報。

デジタル庁:セキュリティ関連の新着なし。新着・更新 は 9/18 が最新。重要なお知らせ欄には 9/11 の ガバメントソリューションサービスへの不正アクセス が引き続き掲示されており、続報は出ていない。

障害記録:(1) CISA 公式の KEV JSON とカタログページがいずれも空応答(9/21 から継続)。cvefeed.io ミラーで代替。 (2) NCO 取得失敗。 (3) 経産省サイバーセキュリティ政策ページが空応答。 (4) BleepingComputer の RSS が 9/20 で停止しており、9/21 分は The Hacker News と Cyber Security News で補完した。

審議会・検討会

新着なし。経産省 産業サイバーセキュリティ研究会(SCS・JC-STAR 関連)、AI 事業者ガイドライン検討会、NCO 人材フレームワーク検討会、デジタル・サイバーセキュリティ WG、AI・半導体 WG、サイバーセキュリティ戦略本部のいずれも、新規の開催情報・資料公開は確認できなかった。NCO 配下の検討会については、NCO サイトを取得できていないため確認が完了していない。

参考:デジタル庁が 「今後のデジタル人材育成政策に関する検討会」 第 1 回の開催を告知している。令和 9 年度以降のデジタル人材育成施策が対象。セキュリティ人材が直接の主題ではないが、NCO の人材フレームワーク検討会と論点が重なる可能性があるため、継続して見ておきたい。

ブログ記事案

Type A期限は今日の 2 件、しかしパッチは 2 週間前に出ていた
CISA KEV(2026-09-08 追加/2026-09-22 期限) | 元記事

CVE-2026-81963 と CVE-2026-85880 の対応期限が本日である。どちらも CVSS 7.8 のローカル権限昇格で、単体では「すぐ困る」種類に見えない。しかし KEV に載るということは、実際の攻撃チェーンの一部として使われているということである。9 月の Patch Tuesday で修正済みなので、間に合わない組織があるとすれば、それは脆弱性の深刻度ではなく適用プロセスの問題である。

Type Aサービス名を借りる——TASK#STOMP の 4 つのスケジュールタスク
Securonix(2026-09-21) | 元記事

永続化に使われたタスク名は Local Credential Manager、Network Audio Service、Windows Display Manager、Device Credential Handler。いずれも実在しそうで、実在しない。さらにスタートアップフォルダにも別経路を仕込み、2 つの PowerShell プロセスが相互に相手を見張って再起動しあう。タスク一覧の目視という運用では、この 4 件は止まらない。検知を名前ではなく作成経路で行う話に持っていける。

Type A依存を固定する仕組みが、侵入経路になった
SentinelOne Labs(2026-09-21) | 元記事

Jade Sleet は求人面接を装って GitHub リポジトリを開かせ、細工した .terraform.lock.hcl で terraform init に悪性モジュールを取得させた。ロックファイルは本来、取り込むものを固定して再現性を守る仕組みである。それが逆に、攻撃者の指定先を固定する役割を果たした。開発端末が持つ権限の広さと、SBOM の生成元が汚染される問題を扱いたい。

Type B'C2 サーバの住所を、ブロックチェーンに置く
Blackpoint Adversary Pursuit Group(2026-09-21) | 元記事

ChainScript は Polygon のスマートコントラクトを読んで、現在有効な WebSocket の接続先を知る。EtherHiding と呼ばれる手法で、ここ数か月に複数のマルウェアファミリが採用している。テイクダウンの対象が「サーバ」ではなくなる、という変化を整理したい。ドメインを潰しても、コントラクトの値を書き換えれば次の宛先が配られる。

🇪🇺 CRA・国際規格ウォッチ

本日は対象外(週次・月次チェック日のみ更新)。9 月 22 日は火曜日のため、NVD・FIRST(週次)、欧州委員会 CRA ページ・EUR-Lex・ENISA・CEN-CENELEC・SCS 評価制度(月次)はいずれも確認していない。直近の週次チェックは 9 月 21 日に実施済み。

日次分の CRA 観点:CRA 第 14 条のトリガーとなる新規事象はない。KEV の新規追加がゼロのためである。なお Jade Sleet の事例は第 13 条(製品に統合するコンポーネントのデューデリジェンス)の観点で注目に値する。侵入経路が Terraform の依存ロックファイルだったからで、SBOM の生成元そのものが汚染される構図である。

🔗 ソース監視エリア(基幹ソース・省庁別・審議会ウォッチ)

基幹ソース

毎日チェック
🏛
NCO 新着一覧
国家サイバー統括室
戦略審議会Chrome必須
cyber.go.jp/news/list
🔐
IPA 新着情報
情報処理推進機構
脆弱性10大脅威人材
ipa.go.jp/news
📋
経産省 プレスリリース
経済産業省
SCS制度AIIoT
meti.go.jp/press
🔒
経産省 サイバーセキュリティ政策
経済産業省
JC-STARSCS産業サイバー
meti.go.jp/policy/netsecurity
🚔
警察庁 サイバー局
警察庁
脅威情勢不正アクセスランサム
npa.go.jp/bureau/cyber
🛑
JPCERT/CC
JPCERTコーディネーションセンター
脆弱性インシデントWeekly
jpcert.or.jp
💻
デジタル庁
デジタル庁
データセキュリティGov DX
digital.go.jp
🔑
デジタル庁 セキュリティ政策
デジタル庁
ゼロトラスト政府システム
digital.go.jp/policies/security

省庁別サイバーセキュリティページ

週次 / 月次
🏛
サイバー安全保障
内閣府(週次)
安全保障能動的防御
cao.go.jp/cybersecurity
📡
サイバーセキュリティ
総務省(週次)
通信放送AI事業者GL
soumu.go.jp/cybersecurity
💴
サイバーセキュリティ
金融庁(週次)
金融証券不正取引
fsa.go.jp/policy/cybersecurity
🛡
サイバー防衛
防衛省(月次)
防衛安全保障
mod.go.jp/cyber
🏥
医療分野サイバーセキュリティ
厚生労働省(月次)
医療病院重要インフラ
mhlw.go.jp/cyber-security
🌐
サイバー外交
外務省(月次)
国際外交規範
mofa.go.jp/cyber
🚂
情報化・セキュリティ
国土交通省(月次)
インフラ交通物流
mlit.go.jp/jouhouka

CRA・国際規格ウォッチ

日次 / 週次 / 月次
⚡
CISA KEV
CISA(日次)
悪用中CVECRA Art.14トリガー
cisa.gov/known-exploited-vulnerabilities-catalog
🗾
JVN/JPCERT/CC
JPCERT/CC(日次〜週次)
脆弱性制度改訂
jvn.jp / jpcert.or.jp
📊
NVD
NIST(週次)
CVSS採番状況
nvd.nist.gov
🌐
FIRST
FIRST.org(週次〜随時)
CVSS/EPSSPSIRTフレームワーク
first.org
🇪🇺
欧州委員会 CRA
European Commission(月次)
実施法令ガイダンスSRP
digital-strategy.ec.europa.eu/cra
📜
EUR-Lex/EU官報
EU(月次)
整合規格官報掲載委任法令
eur-lex.europa.eu
🛡
ENISA
EUサイバーセキュリティ庁(月次)
SRP仕様報告実務
enisa.europa.eu
📐
CEN-CENELEC
欧州標準化委員会(月次)
EN 40000シリーズ整合規格
cencenelec.eu
📋
SCS評価ガイド・SBOM手引
経産省・IPA(月次)
SCS評価制度SBOM
meti.go.jp / ipa.go.jp

審議会・検討会(定点ウォッチ)

審議会ウォッチ
📂
商務情報政策局 審議会一覧
経済産業省
一覧新規WG検出
meti.go.jp/shingikai/mono_info_service
🔗
産業サイバー研究会 WG1
経済産業省
SCS制度JC-STAR
sangyo_cyber/wg_seido
🤖
AI事業者ガイドライン検討会
経済産業省・総務省
AIエージェントフィジカルAI
ai_shakai_jisso
👤
人材フレームワーク検討会
国家サイバー統括室
人材フレームワーク
cyber.go.jp/council/csjinzai
🏛
サイバーセキュリティ戦略本部
国家サイバー統括室
戦略年次計画
cyber.go.jp/council/cs
⚙️
デジタル・サイバーセキュリティWG
デジタル庁・経産省
成長戦略産業政策
digital.go.jp/councils/digital-cybersecurity